Advisory & CVE

Vulnerabilità scoperte e gestite tramite Coordinated Vulnerability Disclosure con i vendor e con ACN / CSIRT Italia.

4

Advisory

3

CVE assegnati

2

Critical

2

High

critical 9.8 CVE-2025-XXXXX CWE-94 Patchato

Remote Code Execution in ACME Enterprise Gateway

ACME Corp — Enterprise Gateway v4.2

Una vulnerabilità di tipo Remote Code Execution (RCE) nel modulo di autenticazione di ACME Enterprise Gateway consente a un attaccante non autenticato di eseguire codice arbitrario sul server tramite una richiesta HTTP appositamente costruita.

rceauthentication-bypassenterprise
high 7.5 CWE-611 In coordinamento

XXE Injection in DeltaERP Document Import

DeltaERP Solutions — DeltaERP v10.3

Una vulnerabilità XXE (XML External Entity) nel modulo di importazione documenti di DeltaERP consente a un utente autenticato di leggere file arbitrari dal server e di effettuare richieste SSRF verso la rete interna.

xxessrferp
high 8.6 CVE-2024-XXXXX CWE-89 Patchato

Una SQL Injection nel modulo di ricerca avanzata di BetaCRM permette a un utente autenticato con privilegi minimi di estrarre l'intero database clienti, inclusi dati personali e credenziali hashate.

sql-injectiondata-exposurecrm
critical 9.1 CVE-2024-YYYYY CWE-287 Patchato

Authentication Bypass in GammaIoT Hub Firmware

GammaIoT — Smart Hub Firmware v2.0.x

Un bypass di autenticazione nel firmware dello Smart Hub GammaIoT consente a un attaccante sulla rete locale di ottenere accesso amministrativo completo al dispositivo senza credenziali, tramite una richiesta API con header manipolato.

iotauthentication-bypassfirmware

Nota: Tutte le vulnerabilità elencate sono state gestite tramite un processo di Coordinated Vulnerability Disclosure (CVD). I dettagli tecnici vengono pubblicati solo dopo che il vendor ha rilasciato una patch e gli utenti hanno avuto tempo ragionevole per aggiornare. Le vulnerabilità in fase di coordinamento mostrano informazioni limitate.